Сегодня мы получили настораживающее известие: появилась новая версия троянца Gpcode, шифрующего файлы. В тот же момент мы начали искать файлы в Сети, расспрашивая пострадавших пользователей. Мы получили текстовое описание троянца, но образца не нашли, так как троянец по-видимому самоудалялся после запуска.
Однако это нас не остановило, и мы продолжили поиски в Сети. Нам повезло: мы нашли экземпляр вредоносной программы по имеющимся у нас признакам. Она распространялась через один из ботнетов.
В текстовом файле crypted.txt, оставленном троянцем после атаки, автор требует 10$ за расшифровку файла, а также указывает контактные координаты: email, icq, URL. По адресу, указанному в файле crypted.txt, находится веб-страница, на которой на русском языке написано следующее:
Добрый день.
Для вас 3 новости, не очень хорошая и две очень хороших и Начнем мы с неочень хорошей.
Неочень хорошая новость заключается в том, что все ваши файлы зашифрованы современным алгоритмом AES-256.
В программе использован метод Открытых-закрытых ключей.
Используется 99999 клюей для шифрования, на каждой зараженной машине используется один ключ, повторов нет.
Перебор ключей к алгоритму AES-256 невозможен в ближайщие 1000 лет
Надежды на Антивирусные компании — Нет.
Алгоритм AES-256 используют американские спец службы для шифрования своих документов.
И вот первая Хорошая новость:
Файлы можно дешифровать.
Вторая очень хорошая новость:
Для дешифрации необходимо заплатить всего-то — 10 долларов.
После атаки троянец изменяет фон рабочего стола на следующий:
Мы настоятельно рекомендуем всем жертвам данной вредоносной программы не поддаваться на предложение автора купить ключ. Мы также хотим подчеркнуть, что вся информация, в частности, алгоритм шифрования, число уникальный ключей, а также длина ключа, указанные в текстовом файле, на данном этапе не подтверждена.
Пока мы не проанализировали алгоритм шифрования троянской программы, вы можете попробовать воспользоваться методом восстановления файлов, описанном нами в борьбе с Gpcode.ak. Уже есть подтверждения частичного восстановления файлов пострадавшими пользователями.
Наш адрес stopgpcode@kaspersky.com, созданный в борьбе с предыдущей версией этой вредоносной программы, по-прежнему работает. Если вы или ваши знакомые стали жертвой данного троянца, напишите нам на этот адрес, и мы предоставим вам информацию о том, что можно предпринять для возврата зашифрованных данных.
И снова он — Gpcode